• # Corriger le problème

    Posté par . En réponse à la dépêche Vulnerabilite ProFTPd/BSD FTPd. Évalué à 1.

    Pour tous ceux qui ralent que LinuxFr devrait pas passer ce genre de news tant qu'un bugfix existe pas:


    1) Le gars qui suit les problèmes de sécurité informatique uniquement sur Linuxfr, il a un problème.

    2) Un workaround *existe* !!!

    Sur la mailing-list proftpd:
    --------------
    Date: 2001年3月15日 22:30:10 +0300

    open your proftpd.conf file, and add

    DenyFilter /\*/\.\.

    in ALL sections, include <Global>.
    --------------


    Le filtre n'est pas idéal, puisque le post ne concernait que la variante */../*/..* (....), mais il suffit de le travailler un peu, et dès hier, on était protégés contre le plus probable...

    Ensuite, sur n'importe quel serveur à peu près bien configuré, *aucun* service ne devrait tourner sans un minimum d'encadrements, au moins avec ulimit.


    Enfin, un problème "critique", pour moi, c'est un remote root accès, pas un DOS !



    A +

    VANHU, qui va quand meme surveiller la sortie du patch...